Proteção de token no acesso condicional Microsoft Entra

Visão geral

A Proteção de Token é um controle de sessão de Acesso Condicional que tenta reduzir os ataques de repetição de token, garantindo que apenas tokens de sessão de autenticação associados ao dispositivo, como Primary Refresh Tokens (PRTs), sejam aceitos pelo Microsoft Entra ID quando os aplicativos solicitam acesso aos recursos protegidos.

Quando um usuário registra um dispositivo com suporte com Microsoft Entra, um PRT é emitido e conectado criptograficamente a esse dispositivo. Essa associação garante que, mesmo que um ator de ameaça roube o token, ele não poderá ser usado de outro dispositivo. Com a Proteção de Token imposta, o Microsoft Entra valida que somente esses tokens de sessão de autenticação associados são usados por aplicativos com suporte.

Note

Use a Proteção de Token como parte de uma estratégia mais ampla de defesa em profundidade contra o roubo de token. Para obter mais informações, consulte Proteger tokens no Microsoft Entra.

Disponibilidade da plataforma

Plataforma Aplicativos nativos Aplicativos baseados em navegador
Windows Disponibilidade Geral Visualização para aplicativos Web com suporte que acessam Azure Resource Manager
iOS/iPadOS Preview Sem suporte
macOS Preview Visualização para aplicativos Web com suporte que acessam Azure Resource Manager

Note

No momento, o suporte a aplicativos baseados em navegador está limitado a aplicativos Web selecionados, navegadores e configurações de dispositivo que acessam Azure Resource Manager. Para obter requisitos e a lista de aplicativos com suporte, consulte o guia de implantação da Proteção de Token – aplicativos Web.

Recursos suportados

Para aplicativos nativos, a política de Proteção de Token pode ser imposta nos seguintes recursos de nuvem:

  • Exchange Online
  • SharePoint Online
  • Equipes da Microsoft

No Windows, também há suporte para a imposição para:

  • Área de Trabalho Virtual do Azure
  • Windows 365

Para aplicativos baseados em navegador em versão prévia, há suporte para a imposição de Azure Resource Manager, configurada no Acesso Condicional como o recurso de API de Gerenciamento de Serviço Windows Azure. Há suporte apenas para aplicativos Web selecionados que acessam Azure Resource Manager. Para obter detalhes, consulte o guia de implantação da Proteção de Token – aplicativos Web.

Dispositivos com suporte

Windows:

  • Windows 10 ou dispositivos Microsoft Entra ingressados mais recentes, Microsoft Entra ingressados híbridos ou Microsoft Entra registrados. Consulte a seção de limitações conhecidas no guia de implantação apropriado para tipos de dispositivos não suportados.
  • Windows Server 2019 ou mais recentes que são ingressados em Microsoft Entra híbridos.
  • Para obter etapas detalhadas sobre como registrar seu dispositivo, consulte Registrar seu dispositivo pessoal em sua rede corporativa ou de estudante.
  • O suporte a aplicativos baseados em navegador (versão prévia) tem requisitos adicionais de sistema operacional, navegador, extensão e configuração. Consulte o guia de implantação da Proteção de Token – Aplicativos Web.

Apple (versão prévia):

  • macOS 14.0 ou posterior. Requer o plug-in de SSO (logon único) do Microsoft Enterprise. Como alternativa, você também pode usar o SSO da Plataforma. Há suporte apenas para dispositivos gerenciados por MDM.
  • iOS/iPadOS 16.0 ou posterior. Requer o plug-in SSO do Microsoft Enterprise. Há suporte apenas para dispositivos gerenciados por MDM.
  • Para obter etapas detalhadas sobre como configurar, consulte Habilitar o plug-in do Microsoft Enterprise SSO e configurar o SSO da Plataforma para macOS.
  • O suporte a aplicativos baseados em navegador (versão prévia) no macOS tem requisitos adicionais de navegador, extensão e configuração. Consulte o guia de implantação da Proteção de Token – Aplicativos Web.

Deployment

Para minimizar a probabilidade de interrupção do usuário devido à incompatibilidade do aplicativo ou do dispositivo, siga estas recomendações:

  • Comece com um grupo piloto de usuários e expanda ao longo do tempo.
  • Crie uma política de Acesso Condicional no modo somente relatório antes de impor a proteção de token.
  • Capture registros de logon interativos e não interativos.
  • Analise esses logs tempo suficiente para cobrir o uso normal do aplicativo.
  • Adicione usuários conhecidos e confiáveis a uma política de imposição.

Esse processo ajuda a avaliar a compatibilidade dos clientes e aplicativos dos usuários para a imposição da proteção de token.

Guias de implantação

Selecione o guia da plataforma de destino:

O que é um token de atualização primário?